Skip to main content
QUICK REVIEW

[論文レビュー] On Secure Distributed Implementations of Dynamic Access Control

Avik Chaudhuri|ArXiv.org|May 30, 2008
Cryptography and Data Security参考文献 22被引用数 4
ひとこと要約

本論文は、能力に基づく分散アクセス制御実装の形式的分析を提示し、動的アクセスポリシーにおいて重大な正しさの問題を明らかにした。論文では論理時計を導入し、仕様を一般化することで、シミュレーションに基づく証明と一般化可能な設計原則を用いて、安全かつ安全な分散実装を提案した。この手法は、他の状態保持計算に対しても適用可能である。

ABSTRACT

Distributed implementations of access control abound in distributed storage protocols. While such implementations are often accompanied by informal justifications of their correctness, our formal analysis reveals that their correctness can be tricky. In particular, we discover several subtleties in a standard protocol based on capabilities, that can break security under a simple specification of access control. At the same time, we show a sensible refinement of the specification for which a secure implementation of access control is possible. Our models and proofs are formalized in the applied pi calculus, following some new techniques that may be of independent interest. Finally, we indicate how our principles can be applied to securely distribute other state machines.

研究の動機と目的

  • 能力に基づく分散アクセス制御実装の正しさを形式的に分析すること、特に動的アクセスポリシー下での分析を目的とする。
  • 単純なアクセス制御仕様下でも、安全性和を損なう微妙な欠陥を、既存の実装から同定すること。
  • 形式的検証と体系的な設計を用いて、動的アクセスポリシーの安全かつ安全な分散実装を開発すること。
  • 仕様を一般化し、論理時計を導入することで、安全で形式的に検証可能な分散アクセス制御を実現すること。
  • アクセス制御を越えて、他の状態保持計算の分散化に適用可能な一般化された設計原則を導出すること。

提案手法

  • 適用ピ計算に基づく形式的モデルを用いて、アクセス制御ポリシーおよびその分散実装を定式化する。
  • シミュレーションに基づく証明を用いて、安全性(未指定の振る舞いの不在)と整合性(振る舞いの同等性の保持)を検証する。
  • 動的アクセスの取り消しにおける安全を確保するため、時間に依存する操作の時間的制限を実現する論理時計メカニズムを導入する。
  • 能力使用に時間的制約を課すために、時間制限付きのノード(例:$v^\#$)をシステムグラフに追加することで、構造を再設計する。
  • 動的ポリシーの安全な実装を可能にするために、仕様を一般化し、再設計モデルにおける完全抽象化を実現する。
  • 攻撃ベクトル(例:ポリシー漏洩、タイミング側面チャネル)から設計原則を導出し、安全なシステム構築を支援する。

実験結果

リサーチクエスチョン

  • RQ1分散アクセス制御実装における正しさを保証する形式的基準は何か。また、この文脈において安全性和と整合性の違いは何か。
  • RQ2なぜ既存の動的アクセスポリシー実装は、単純な仕様下でも安全性和や整合性を維持できないのか。
  • RQ3論理時計をどのように用いることで、動的アクセスの取り消しシナリオにおける安全を回復できるか。
  • RQ4能力を用いた動的アクセス制御で整合性を達成するためには、どのような仕様の変更が必要か。
  • RQ5同じ原則を、アクセス制御を越えて他の状態保持計算の分散化に一般化できるか。

主な発見

  • 動的アクセスポリシーの安全な実装は、能力の有効期間を制限する論理時計の導入がなければ実現できない。
  • 時間的制限と行動的制約を含む一般化された仕様がなければ、動的アクセス制御における整合性は達成できない。
  • 既存の実装は、タイミング側面チャネルや能力構造を通じてアクセスポリシーに関する情報を漏洩させ、整合性要件を違反している。
  • 提案手法は、元のモデルと再設計モデルとの間で完全抽象化を保証し、シミュレーションを用いた証明により正しさを裏付けた。
  • 本分析から導出された設計原則は、アクセス制御を越えて他の状態保持計算の安全な分散化に応用可能である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。